LIVE · cybersecurity feed
Live wire
vendor

Apache

300 CVEs published in the last four months and 1 stories. Exploited flaws first.

Critical110
High190
Medium0
Exploited (KEV)0

All recent CVEs

CVECVSSSeverityProductSummaryPublished
CVE-2026-5783410criticaltraffic serverApache Traffic Server allows request smuggling if chunked messages are malformed.38d ago
CVE-2026-5815010criticaltraffic serverApache Traffic Server does not reject Transfer-Encoding in HTTP/2 requests, allowing downgrade request smuggling.38d ago
CVE-2026-3326710criticaltraffic serverImproper Input Validation vulnerability in Apache Traffic Server.38d ago
CVE-2026-5816210criticaltraffic serverThe Apache Traffic Server certifier plugin generates certificates based on attacker-controlled client SNI.38d ago
CVE-2026-240149.8criticaliotdbApache IoTDB DataNode’s internal RPC interface for creating Trigger instances uses the uploaded Trigger JAR name t61d ago
CVE-2026-482049.8criticalcamelImproper Input Validation, Improper Access Control vulnerability in Apache Camel in Camel Mongodb Gridfs component61d ago
CVE-2026-464569.8criticalcamelImproper Input Validation vulnerability in Apache Camel AWS2-SQS Component.61d ago
CVE-2026-438679.8criticalcamelDeserialization of Untrusted Data vulnerability in Apache Camel PQC Component.61d ago
CVE-2026-464549.8criticalcamelImproper Input Validation vulnerability in Apache Camel Cometd Component.61d ago
CVE-2026-464559.8criticalcamelInsufficient Session Expiration vulnerability in Apache Camel Keycloak Component.61d ago
CVE-2026-332649.8criticalairflowA bug in `BaseSerialization.deserialize()` allowed unrestricted `import_string()` of attacker-controlled class pat60d ago
CVE-2026-478989.8criticallucene.netImproper Restriction of XML External Entity Reference vulnerability in Apache Lucene.Net (Lucene.Net.Analysis.Comm64d ago
CVE-2026-561409.8criticalcamelImproper Input Validation vulnerability in Apache Camel AWS SNS component.61d ago
CVE-2026-539139.8criticalcamelImproper Authentication, Missing Authentication for Critical Function, Not Failing Securely ('Failing Open') vulne61d ago
CVE-2026-630389.8criticalinlongImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache InLon16d ago
CVE-2026-630379.8criticalinlongImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache InLon16d ago
CVE-2026-348849.8criticalskywalking mcpSSRF via set_skywalking_url Tool and GraphQL expression injection vulnerability in Apache SkyWalking MCP.18d ago
CVE-2026-732409.8criticalalluraSpecifically crafted inputs may lead to git argument injection in Apache Allura.24d ago
CVE-2026-656379.8criticaltomcatImproper Input Validation vulnerability in Apache Tomcat due to incomplete fix for CVE-2026-32990.11d ago
CVE-2026-557999.8criticalrangerRemote Code Execution Vulnerability in GraalScriptEngineCreator in Apache Ranger <= 2.8.0 Users are recommended to26d ago
CVE-2026-444169.8criticalrangerRemote Code Execution via Arbitrary Class Instantiation in plugin-schema-registry component in Apache Ranger <= 2.26d ago
CVE-2026-425379.8criticalrangerRemote Code Execution via JDBC URL Injection in Apache Ranger <= 2.8.0 Users are recommended to upgrade to version26d ago
CVE-2026-409209.8criticalrangerPrivilege Escalation via URL Parameter is reported in Apache Ranger versions <= 2.8.0.26d ago
CVE-2026-322279.8criticalrangerSQL Injection vulnerability vulnerability in Apache Ranger.26d ago
CVE-2026-286729.8criticalrangerImproper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Apache Ranger26d ago
CVE-2026-454349.8criticalofbizImproper Authentication vulnerability in Apache OFBiz via Password-Change Logic Flaw Leading to Remote Code Execut109d ago
CVE-2026-498459.8criticalhiveSQL injection in Hive Metastore direct SQL partition-name resolution in Apache Hive before 4.2.1 on all platforms 11d ago
CVE-2026-473239.8criticalcamelCamel-CXF and Camel-Knative Message Header Injection via Missing Inbound Filtering The CXF and Knative HeaderFilte109d ago
CVE-2026-715589.8criticalforyHeap type confusion vulnerability in Apache Fory C++ deserialization.29d ago
CVE-2026-482079.8criticalforyDeserialization of untrusted data in Apache Fory PyFory.107d ago
CVE-2026-449309.8criticalcxfAn LDAP injection vulnerability in the LDAP Certificate repository of the XKMS server in Apache CXF may allow an a106d ago
CVE-2026-680799.8criticalcxfIn Apache CXF's DefaultEncryptingCodeDataProvider, a captured authorization code can be redeemed an unlimited numb30d ago
CVE-2026-783299.8criticalcamelImproper input validation vulnerability in Apache Camel Undertow component.12d ago
CVE-2026-412939.8criticaltomcatImproper Input Validation vulnerability in Apache Tomcat.116d ago
CVE-2026-669099.8criticalcxfApache CXF's JMS transport deserializes the body of any inbound JMS ObjectMessage using native Java deserializatio30d ago
CVE-2026-713009.8criticalcamelImproper input validation vulnerability in Apache Camel Atmosphere Websocket component.12d ago
CVE-2026-614869.8criticallucy** UNSUPPORTED WHEN ASSIGNED ** Stack-based Buffer Overflow vulnerability in Apache Lucy.31d ago
CVE-2026-435129.8criticaltomcatDEPRECATED: Authentication Bypass Issues vulnerability in digest authentication in Apache Tomcat.116d ago
CVE-2026-614849.8criticallucy** UNSUPPORTED WHEN ASSIGNED ** Deserialization of Untrusted Data vulnerability in Apache Lucy.31d ago
CVE-2026-470659.8criticalminaZDRES-232: resolveProxyClass Not Overridden - acceptMatchers Filter Bypass via java.lang.reflect.Proxy Assessment:94d ago
CVE-2026-291679.8criticalhttp serverUse After Free vulnerability in Apache HTTP Server with mod_ldap in per-directory configuration This issue affects89d ago
CVE-2026-689799.8criticalnifiApache NiFI 1.10.0 through 2.10.0 provide a Parameter Context update REST API method that does not enforce authori33d ago
CVE-2026-667569.8criticaltikaImproper Protection of Alternate Path vulnerability in Apache Tika.37d ago
CVE-2026-526809.8criticalkyuubiApache Kyuubi REST batch multipart upload handling uses the client-supplied multipart filename when creating a tem37d ago
CVE-2026-288129.8criticaljspwikiUserManager lack of checks allows impersonation in Apache JSPWiki up to 2.12.3 which may allow attackers to escala37d ago
CVE-2026-592439.8criticalapache-airflow-providers-fabThe FAB auth manager's Azure AD OAuth login defaulted `verify_signature=False` when decoding the ID token, so an a38d ago
CVE-2026-446319.8criticalhttp serverBuffer Underwrite vulnerability in Apache HTTP Server on crafted regular expressions in the configuration.89d ago
CVE-2026-498759.8criticalcxfApache CXF's EndpointReferenceUtils and W3CMultiSchemaFactory classes construct a SAXParserFactory without the nec85d ago
CVE-2026-506289.8criticalcxfA logic error in OAuthRequestFilter rejects legitimate requests originating from the bound IP address, while blind85d ago
CVE-2026-329669.8criticaldolphinschedulerDataSource API Missing Authorization Check Leads to Arbitrary Data Source Metadata Disclosure in Apache DolphinSch80d ago
CVE-2026-630399.8criticalinlongImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache InLon16d ago
CVE-2026-667139.8criticalaxis2\/javaDeserialization of Untrusted Data (CWE-502) in the Tribes-based clustering component in Apache Software Foundation39d ago
CVE-2026-559719.8criticalthriftHeap-based Buffer Overflow vulnerability in Apache Thrift C++ bindings.40d ago
CVE-2026-646089.8criticalforyHeap type confusion and out-of-bounds read/write in the Apache Fory C++ implementation.46d ago
CVE-2026-630719.8criticalsyncopeImproper Isolation or Compartmentalization vulnerability in Apache Syncope.47d ago
CVE-2026-621839.8criticalsyncopeImproper Privilege Management vulnerability in Apache Syncope.47d ago
CVE-2026-573089.8criticalsyncopeImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Synco47d ago
CVE-2026-534219.8criticalsyncopeImproper Isolation or Compartmentalization vulnerability in Apache Syncope.47d ago
CVE-2026-534059.8criticalsyncopeImproper Isolation or Compartmentalization vulnerability in Apache Syncope.47d ago
CVE-2026-646069.8criticalforyDeserialization of untrusted data vulnerability that may allow class-registration checks to be bypassed during Jav46d ago
CVE-2026-623929.8criticalkylinImproper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Apache53d ago
CVE-2026-623909.8criticalkylinImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Kylin53d ago
CVE-2026-659059.8criticaltomcatAuthentication Bypass by Capture-replay vulnerability in Apache Tomcat's DIGEST authenticator.11d ago
CVE-2026-419209.3criticaltraffic serverImproper Access Control vulnerability in Apache Traffic Server.38d ago
CVE-2026-498719.3criticalapisixCross-Site Request Forgery (CSRF) vulnerability in the cas-auth plugin under default configurations.78d ago
CVE-2026-581559.3criticaltraffic serverApache Traffic Server truncates over-long header names, allowing header aliasing, request smuggling, and policy by38d ago
CVE-2026-425359.1criticalhttp serverA path handling issue in mod_dav_fs in Apache 2.4.67 and earlier allows a WebDAV content author to directly manipu89d ago
CVE-2026-580239.1criticalthriftOut-of-bounds Read vulnerability in Apache Thrift c_glib bindings.40d ago
CVE-2026-590839.1criticaltomcatImproper Handling of URL Encoding (Hex Encoding) vulnerability in Apache Tomcat's rewrite valve allowed security c53d ago
CVE-2026-481449.1criticalthriftImproper Validation of Certificate with Host Mismatch vulnerability in Apache Thrift c_glib bindings.40d ago
CVE-2026-712909.1criticalhttpclientImproper TLS hostname verification vulnerability in Apache HttpComponents Client 5.4 or newer.25d ago
CVE-2026-613989.1criticalcloudstackImproper Encoding or Escaping of Output vulnerability in Apache CloudStack's UI while using Instance Reset Passwor15d ago
CVE-2026-651829.1criticaltomcatImproper Access Control, Incorrect Authorization vulnerability in Apache Tomcat leads to security constraint bypas11d ago
CVE-2026-624409.1criticalcloudstackImproper Access Control vulnerability in Apache CloudStack's Kubernetes Service (CKS) plugin, allowing cross-tenan15d ago
CVE-2026-559769.1criticalhiveServer-Side Request Forgery (SSRF) in Avro SerDe schema resolution in Apache Hive before 4.2.1 allows an authentic11d ago
CVE-2026-646099.1criticalforyOut-of-bounds read via sun.misc.Unsafe in Apache Fory.46d ago
CVE-2026-482039.1criticalcamelImproper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection'), Improper Input61d ago
CVE-2026-669069.1criticalcamelRelative path traversal vulnerability in Apache Camel Azure Storage Blob component.12d ago
CVE-2026-435159.1criticaltomcatImproper Authorization vulnerability when multiple method constraints define an HTTP method for the same extension116d ago
CVE-2026-715609.1criticalforyOut-of-bounds Read vulnerability in Apache Fory C++ deserialization.29d ago
CVE-2026-319869.1criticalofbizUse of Hard-coded Cryptographic Key vulnerability in Apache OFBiz.109d ago
CVE-2026-419199.1criticalofbizImproper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection') vulnerability in Apache OFBiz109d ago
CVE-2026-410419.1criticalgravitinoURL path injection via unencoded user-supplied identifiers vulnerability in Apache Gravitino.54d ago
CVE-2026-506279.1criticalcxfThe JwtAccessTokenValidator class in Apache CXF fails to validate the 'aud' (Audience) claims of incoming JWT acce85d ago
CVE-2026-583199.1criticaldorisCertain Apache Doris FE HTTP REST administrative APIs were accessible without proper authentication.53d ago
CVE-2026-482059.1criticalcamelImproper Input Validation, Server-Side Request Forgery (SSRF) vulnerability in Apache Camel DNS component.61d ago
CVE-2026-400479.1criticalcamelImproper Neutralization of Argument Delimiters in a Command ('Argument Injection') vulnerability in Apache Camel D61d ago
CVE-2026-692239.1criticalalluraApache Allura's webhooks are vulnerable to Server-Side Request Forgery (SSRF).25d ago
CVE-2026-586629.1criticalthriftImproper Validation of Specified Quantity in Input, Out-of-bounds Read vulnerability in Apache Thrift C++ bindings40d ago
CVE-2026-492309.1criticalapisixImproper Validation of Integrity Check Value vulnerability in Apache APISIX.78d ago
CVE-2026-590859.1criticalcloudstackServer-Side Request Forgery (SSRF) vulnerability in Apache CloudStack's webhook module, exploitable via webhook de15d ago
CVE-2026-685259.1criticaltomcatIncorrect Authorization vulnerability in Apache Tomcat's FORM authentication process allows the bypassing of a sec11d ago
CVE-2026-341919.1criticalapr-utilImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Porta30d ago
CVE-2026-323279.1criticalapr-utilA bug in APR-util version 1.6.3 (and earlier) allows a stack recursion attack against any library consumer which p30d ago
CVE-2026-240139.1criticaliotdbAuthentication Bypass by Spoofing vulnerability in Apache IoTDB.61d ago
CVE-2026-655839.1criticalcxfApache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcing required cla30d ago
CVE-2026-636879.1criticalcxfApache CXF's JwtRequestCodeFilter copies all claims from a signed request JWT into the authorization parameter map30d ago
CVE-2026-422529.1criticalairflowApache Airflow's official documentation at `core-concepts/dag-run.html` ("Passing Parameters when triggering Dags"96d ago
CVE-2026-534349.1criticaltomcatDetection of Error Condition Without Action vulnerability in Apache Tomcat when configuring CRLs for a FFM based c68d ago
CVE-2026-329679.1criticaldolphinschedulerIncorrect Authorization vulnerability of `/v2` experimental interface in Apache DolphinScheduler.80d ago

Filter the full tracker by Apache

Our coverage of Apache

CVE-2026-63078high

AI-Assisted HTTP Terminator Finds Novel HTTP Desync Techniques and Apache Zero-Day

An AI system named HTTP Terminator, developed by James Kettle, has discovered novel HTTP desynchronization techniques by analyzing 30,000 candidate vectors. The research uncovered vulnerabilities in various sectors, including finance and government, and introduced new methods like the 'dangling-byte' technique to improve response queue poisoning attacks. Additionally, a separate human-guided discovery led to a zero-day vulnerability in Apache Traffic Server, now patched and tracked as CVE-2026-63078.